FOTO: Ilustracija
Pametni telefoni na udaru: Kako opasni ToxicPanda 2.0 preuzima potpunu kontrolu nad vašim uređajem?
26.08.2026. | 06:41 Dodaj BL Portal kao Google izvorAndroid malver ToxicPanda dobio je nove funkcije koje mu omogućavaju da preuzme znatno veću kontrolu nad zaraženim uređajem, uključujući manipulaciju mrežnim saobraćajem i zloupotrebu Wireless ADB funkcije za izvršavanje komandi na uređaju. Nova verzija podržava 167 komandi za daljinsko upravljanje i cilja 349 bankarskih, finansijskih, kripto i aplikacija za elektronsko plaćanje u 16 zemalja.
ToxicPanda je Android malver usmjeren prvenstveno na krađu finansijskih podataka, a istraživači kompanije Zimperium novu verziju su nazvali ToxicPanda 2.0.
Jedna od novih mogućnosti malvera je zloupotreba Android VPN servisa. Nakon što dobije potrebnu dozvolu, ToxicPanda kreira lokalni VPN interfejs preko kojeg može da kontroliše mrežni saobraćaj na uređaju.
To mu, između ostalog, omogućava da blokira komunikaciju sa Google Play prodavnicom i Google Play Services. Na taj način malver može da ometa provjere aplikacija, ažuriranja i komunikaciju sa Play Protect zaštitom.
Prema Zimperiumu, za distribuciju ToxicPanda 2.0 malvera koristi se Amazonova AWS infrastruktura.
Nakon instalacije malver pokušava da dobije i pristup Android Accessibility Service-u, što mu omogućava dodatnu kontrolu nad uređajem.
Posebno zanimljiva novina je automatizovana zloupotreba Android Debug Bridge-a (ADB). ADB je alat namijenjen komunikaciji sa Android uređajem i izvršavanju komandi, dok Wireless Debugging, dostupan od Androida 11, omogućava takvu komunikaciju preko Wi-Fi mreže bez povezivanja telefona USB kablom.
ToxicPanda koristi Accessibility dozvolu da na zaraženom telefonu sam otvori opcije za programere, uključi Wireless Debugging, pronađe šestocifreni kod za uparivanje i odgovarajući port, a zatim se poveže sa lokalnim ADB servisom. Time malver može da izvršava komande sa većim privilegijama nego što ih ima obična Android aplikacija.
Prema istraživačima, na taj način ToxicPanda može da zaobiđe standardne Android zahtjeve za davanje pojedinih dozvola, ukloni ograničenja rada aplikacija u pozadini, aktivira potrebne komponente i oteža uklanjanje sa uređaja.
Malver dodatno pokušava da obezbijedi da ga Android ne ugasi zbog potrošnje baterije. Komanda nazvana autoBoot prepoznaje proizvođača telefona i otvara odgovarajuća podešavanja za automatsko pokretanje aplikacija ili upravljanje potrošnjom energije.
Zimperium navodi da je ova mogućnost prilagođena uređajima proizvođača Xiaomi, OPPO, Vivo, Samsung i Huawei.
ToxicPanda 2.0 je istovremeno značajno proširio broj aplikacija koje može da napada. Nova verzija ima lažne ekrane koji se prikazuju preko 349 bankarskih, finansijskih, kripto i e-wallet aplikacija u 16 zemalja. Malver preko njih može da prati dodire korisnika dok koristi ciljanu aplikaciju.
Poseban modul namijenjen krađi PIN-ova cilja 140 finansijskih i kripto aplikacija, a spisak meta može naknadno da se mijenja.
ToxicPanda može da imitira i Android ekran za zaključavanje kako bi od žrtve ukrao PIN, šablon za otključavanje ili lozinku.
U pojedinim analiziranim uzorcima istraživači su pronašli i lažni ekran za ažuriranje sistema, koji se prikazuje korisniku dok malver u pozadini obavlja druge aktivnosti.
Najnovija verzija podržava čak 167 komandi koje napadač može daljinski da pošalje zaraženom uređaju.
Zimperium navodi da se zloupotreba Wireless ADB-a sve češće pojavljuje kod Android malvera, a sličan mehanizam nedavno je pronađen i u novoj verziji malvera RedHook.
